🚨 ОБНОВЛЕНИЕ КЕЙСА BITGET: КАК ZERO-DAY ПРИВЁЛ К КРАЖЕ $387,5 МЛН
Хакерам не понадобилось красть приватные ключи.
Они атаковали то, что должно было защищать инфраструктуру биржи.
Спустя несколько дней после крупнейшей криптокражи 2026 года появились результаты независимых расследований Mandiant (Google Cloud) и SlowMist.
И теперь цепочка атаки становится значительно понятнее:
ZERO-DAY
↓
THIRD-PARTY SECURITY PRODUCT
↓
INTERNAL ACCESS
↓
LATERAL MOVEMENT
↓
WALLET INFRASTRUCTURE
↓
CUSTOM WITHDRAWAL TOOL
↓
FORGED WITHDRAWAL COMMANDS
↓
$387,5 МЛН
Но самое интересное:
первые известные следы присутствия атакующего появились почти за месяц до кражи.
🕐 АТАКА НАЧАЛАСЬ НЕ 24 СЕНТЯБРЯ
24 сентября в 18:31 UTC системы Bitget обнаружили аномальные переводы.
Но forensic-анализ SlowMist обнаружил более раннюю активность:
31 АВГУСТА 2026
На одном из узлов стороннего продукта, который исследователи условно обозначают как Product A, была зафиксирована вредоносная активность с эксплуатацией zero-day.
По данным SlowMist, вредоносный код пытался:
🔴 читать пароли баз данных;
🔴 получать environment variables;
🔴 подключаться к базе;
🔴 выполнять скрытые команды внутри процесса сервиса.
Следы аналогичной активности впоследствии обнаружили и на других узлах.
То есть потенциальная временная линия уже выглядит так:
31 АВГУСТА
первые обнаруженные признаки компрометации
↓
СЕНТЯБРЬ
закрепление / развитие доступа
↓
24 СЕНТЯБРЯ
проникновение глубже в инфраструктуру
↓
18:31 UTC
начинается вывод криптовалюты.
🛡 ВЗЛОМАЛИ СИСТЕМУ ЗАЩИТЫ
Mandiant независимо установила, что атакующий получил несанкционированный доступ к:
THIRD-PARTY SECURITY APPLIANCES
После этого злоумышленник смог двигаться дальше внутри инфраструктуры Bitget.
Это важный момент.
Атаковали не обязательно непосредственно blockchain-node или приватный ключ.
Входной точкой стала технология, которой доверяла сама корпоративная инфраструктура.
Получается классическая проблема:
SECURITY TOOL
↓
TRUSTED POSITION
↓
COMPROMISE
↓
INTERNAL ACCESS
Инструмент защиты сам становится точкой проникновения.
🔥 ZERO-DAY
SlowMist сообщает ещё более конкретную деталь.
На одном из сторонних продуктов использовалась:
ZERO-DAY УЯЗВИМОСТЬ
То есть уязвимость, для которой на момент эксплуатации могло ещё не существовать доступного исправления.
Но название производителя и конкретного продукта пока не раскрыто.
Не опубликован и CVE.
Поэтому сейчас нельзя утверждать, какой именно firewall, VPN, EDR, gateway или иной security appliance был скомпрометирован.
Это остаётся одним из главных неизвестных расследования.
🕸 АТАКУЮЩИЙ ПОШЁЛ ДАЛЬШЕ
Получить доступ к security appliance было недостаточно.
Следующим этапом стало:
LATERAL MOVEMENT
По данным Mandiant, атакующий переместился из скомпрометированной инфраструктуры в:
WALLET ENVIRONMENT BITGET
и получил доступ к серверам, связанным с production wallet operations.
Это уже критическая зона.
Именно здесь инфраструктура биржи взаимодействует с системой обработки выводов.
👤 ПОЯВЛЯЕТСЯ ВНУТРЕННЯЯ УЧЁТНАЯ ЗАПИСЬ
SlowMist обнаружила ещё один важный эпизод.
24 сентября атакующий получил доступ к другому стороннему продукту — условному:
PRODUCT B
используя identity внутреннего сотрудника.
Как именно была получена эта identity, пока неизвестно.
Возможные объяснения могут включать компрометацию credentials, токена или другого механизма аутентификации — но ни SlowMist, ни Mandiant пока не установили это публично.
Поэтому утверждать «у сотрудника украли пароль» нельзя.
🧨 CUSTOM WITHDRAWAL TOOL
И вот здесь начинается самая интересная часть forensic investigation.
SlowMist восстановила из удалённых файлов:
СПЕЦИАЛЬНО СОЗДАННЫЙ ИНСТРУМЕНТ ДЛЯ ВЫВОДА СРЕДСТВ
Он был адаптирован под внутреннюю логику wallet-системы Bitget.
По данным расследования, инструмент позволял формировать параметры вывода и обращаться к штатному процессу обработки withdrawal.
То есть злоумышленник не просто:
Он заставил:
САМУ ИНФРАСТРУКТУРУ БИРЖИ
сформировать и обработать вредоносные команды как допустимые операции.
Хакерам не понадобилось красть приватные ключи.
Они атаковали то, что должно было защищать инфраструктуру биржи.
Спустя несколько дней после крупнейшей криптокражи 2026 года появились результаты независимых расследований Mandiant (Google Cloud) и SlowMist.
И теперь цепочка атаки становится значительно понятнее:
ZERO-DAY
↓
THIRD-PARTY SECURITY PRODUCT
↓
INTERNAL ACCESS
↓
LATERAL MOVEMENT
↓
WALLET INFRASTRUCTURE
↓
CUSTOM WITHDRAWAL TOOL
↓
FORGED WITHDRAWAL COMMANDS
↓
$387,5 МЛН
Но самое интересное:
первые известные следы присутствия атакующего появились почти за месяц до кражи.
🕐 АТАКА НАЧАЛАСЬ НЕ 24 СЕНТЯБРЯ
24 сентября в 18:31 UTC системы Bitget обнаружили аномальные переводы.
Но forensic-анализ SlowMist обнаружил более раннюю активность:
31 АВГУСТА 2026
На одном из узлов стороннего продукта, который исследователи условно обозначают как Product A, была зафиксирована вредоносная активность с эксплуатацией zero-day.
По данным SlowMist, вредоносный код пытался:
🔴 читать пароли баз данных;
🔴 получать environment variables;
🔴 подключаться к базе;
🔴 выполнять скрытые команды внутри процесса сервиса.
Следы аналогичной активности впоследствии обнаружили и на других узлах.
То есть потенциальная временная линия уже выглядит так:
31 АВГУСТА
первые обнаруженные признаки компрометации
↓
СЕНТЯБРЬ
закрепление / развитие доступа
↓
24 СЕНТЯБРЯ
проникновение глубже в инфраструктуру
↓
18:31 UTC
начинается вывод криптовалюты.
🛡 ВЗЛОМАЛИ СИСТЕМУ ЗАЩИТЫ
Mandiant независимо установила, что атакующий получил несанкционированный доступ к:
THIRD-PARTY SECURITY APPLIANCES
После этого злоумышленник смог двигаться дальше внутри инфраструктуры Bitget.
Это важный момент.
Атаковали не обязательно непосредственно blockchain-node или приватный ключ.
Входной точкой стала технология, которой доверяла сама корпоративная инфраструктура.
Получается классическая проблема:
SECURITY TOOL
↓
TRUSTED POSITION
↓
COMPROMISE
↓
INTERNAL ACCESS
Инструмент защиты сам становится точкой проникновения.
🔥 ZERO-DAY
SlowMist сообщает ещё более конкретную деталь.
На одном из сторонних продуктов использовалась:
ZERO-DAY УЯЗВИМОСТЬ
То есть уязвимость, для которой на момент эксплуатации могло ещё не существовать доступного исправления.
Но название производителя и конкретного продукта пока не раскрыто.
Не опубликован и CVE.
Поэтому сейчас нельзя утверждать, какой именно firewall, VPN, EDR, gateway или иной security appliance был скомпрометирован.
Это остаётся одним из главных неизвестных расследования.
🕸 АТАКУЮЩИЙ ПОШЁЛ ДАЛЬШЕ
Получить доступ к security appliance было недостаточно.
Следующим этапом стало:
LATERAL MOVEMENT
По данным Mandiant, атакующий переместился из скомпрометированной инфраструктуры в:
WALLET ENVIRONMENT BITGET
и получил доступ к серверам, связанным с production wallet operations.
Это уже критическая зона.
Именно здесь инфраструктура биржи взаимодействует с системой обработки выводов.
👤 ПОЯВЛЯЕТСЯ ВНУТРЕННЯЯ УЧЁТНАЯ ЗАПИСЬ
SlowMist обнаружила ещё один важный эпизод.
24 сентября атакующий получил доступ к другому стороннему продукту — условному:
PRODUCT B
используя identity внутреннего сотрудника.
Как именно была получена эта identity, пока неизвестно.
Возможные объяснения могут включать компрометацию credentials, токена или другого механизма аутентификации — но ни SlowMist, ни Mandiant пока не установили это публично.
Поэтому утверждать «у сотрудника украли пароль» нельзя.
🧨 CUSTOM WITHDRAWAL TOOL
И вот здесь начинается самая интересная часть forensic investigation.
SlowMist восстановила из удалённых файлов:
СПЕЦИАЛЬНО СОЗДАННЫЙ ИНСТРУМЕНТ ДЛЯ ВЫВОДА СРЕДСТВ
Он был адаптирован под внутреннюю логику wallet-системы Bitget.
По данным расследования, инструмент позволял формировать параметры вывода и обращаться к штатному процессу обработки withdrawal.
То есть злоумышленник не просто:
«украл ключ и подписал транзакцию».
Он заставил:
САМУ ИНФРАСТРУКТУРУ БИРЖИ
сформировать и обработать вредоносные команды как допустимые операции.